OWN NEWS GATHER
← 戻る
The Hacker News

マイクロソフト、Entra IDにおける深刻度最大の脆弱性を警告 悪用確認も対策済みでユーザー対応は不要

要点

  • 米マイクロソフトは、クラウドID管理サービス「Microsoft Entra ID」に存在する最大深刻度(CVSS 10.0)のリモートコード実行の脆弱性が実際に悪用されたと警告した。

  • 脆弱性「CVE-2026-69836」は信頼できないデータのデシリアライゼーションに起因し、認証を受けていない攻撃者がネットワーク越しにコードを実行できる状態にあった。

  • マイクロソフト側ですでに完全な対策が講じられており、利用しているユーザーや管理者側で必要な対応や作業はない。

  • 悪用された手口や攻撃の発生時期、発見経緯などの詳細については現時点で公表されていない。

  • 米マイクロソフトは現地時間2026年8月20日、クラウドベースのID・アクセス管理サービス「Microsoft Entra ID」において、最大レベルの深刻度を持つセキュリティ脆弱性が実際に悪用されたことをセキュリティ情報で明らかにした。

  • 対象となった脆弱性は「CVE-2026-69836」として追跡されており、脆弱性の深刻度を評価する国際基準「CVSS(共通脆弱性評価システム)」のスコアは最高値となる10.0と評価されている。同社は本脆弱性に対する修正措置をすでに自社のインフラ側で完了させており、サービスを利用する顧客側で求められる対応はないと説明している。

「Microsoft Entra ID」を狙う深刻なリモートコード実行の脆弱性

今回の脆弱性が確認された「Microsoft Entra ID」は、企業や組織においてユーザーの認証やアクセス権限を一元的に管理するクラウドサービスであり、以前は「Azure Active Directory(Azure AD)」の名称で提供されていた基盤である。

報告された脆弱性「CVE-2026-69836」は、遠隔から任意のプログラムを実行させることが可能な「リモートコード実行(RCE)」の欠陥に分類される。マイクロソフトが公開したセキュリティアラートによると、認証を受けていない攻撃者であっても、ネットワーク経由で悪意あるコードを実行できる状態になっていたという。

根本原因となった「信頼できないデータのデシリアライゼーション」

マイクロソフトは本脆弱性の原因について、「信頼できないデータのデシリアライゼーション」によるものであると説明している。

デシリアライゼーションとは、ネットワーク送信や保存のためにバイト列などに変換されたデータを、プログラム上で利用可能なオブジェクトやデータ構造へと復元する処理を指す。この処理において、外部から入力されたユーザー制御下のデータに対する検証が不十分な場合、攻撃者が細工した不正なデータをそのまま復元してしまう問題が生じる。

こうした不備が存在すると、攻撃者による任意のコード実行を許してしまうだけでなく、システムの停止を引き起こすサービス拒否(DoS)や、アクセス制御の迂回による不正な操作など、多岐にわたる重大な被害をもたらす危険性があるとされている。

悪用の実態とマイクロソフトによるインフラ側の対策

マイクロソフトによると、本脆弱性はすでにサイバー攻撃の中で実際に悪用されたことが確認されている。しかし、攻撃者がどのような手法を用いて脆弱性を突いたのか、攻撃がいつから始まって現在も続いているのか、あるいはどのような経緯で悪用が発覚したのかといった具体的な詳細については、現時点で明らかにされていない。

なお、同社はこの脆弱性を発見し報告した功績として、社内のプリンシパルセキュリティエンジニアであるロバート・フィッツパトリック(Robert Fitzaptrick)氏の名前を挙げている。

重要な点として、マイクロソフトは「本脆弱性はすでにマイクロソフトによって完全に緩和(修正)されている」と明記している。クラウド側で対策が適用されたため、Entra IDを利用している組織やエンドユーザー側で設定変更やパッチ適用といった個別のアクションを実施する必要はないとしている。

直近で相次ぐ脆弱性修正の動向

マイクロソフト製品においては、直近の8月上旬にも別の重要な脆弱性が修正されたばかりである。

具体的には、Windowsのネットワーク通信機能に関連する「Windows Ancillary Function Driver for WinSock」に存在した権限昇格の脆弱性「CVE-2026-68820」(CVSSスコア: 7.0)が修正された。この脆弱性は、北朝鮮との関連が指摘されているサイバー攻撃グループ「Lazarus Group」が、「Operation Dream Job」と呼ばれる長期的な標的型攻撃キャンペーンの中でゼロデイ(修正パッチが提供される前の未修正の脆弱性)として悪用していたことが判明している。

元URL